Vì sao các ngân hàng nước ngoài dần tử bỏ gửi tin nhắn OTP?

Minh Khánh - Hà My
11:39 10/10/2020

Các ngân hàng lớn trên thế giới từ lâu đã coi phương thức gửi mã OTP qua SMS là lỗ hổng cho tin tặc lợi dụng hòng chiếm đoạt tài sản.

Ngày 4/9, ông Trần Việt Luận, một khách hàng của Vietcombank đã trở thành nạn nhân của tin tặc chiếm đoạt tài sản. Trả lời báo chí, ông Luận cho biết tuy không thực hiện giao dịch hay nhận được mã OTP, hacker vẫn lấy cắp của ông 406 triệu đồng trong tài khoản ngân hàng.

Trong công văn phản hồi vụ việc, Vietcombank cho biết tài khoản trên ứng dụng VCB Digibank của nạn nhân đã bị kích hoạt, thực hiện lệnh chuyển tiền trên một thiết bị khác. Phía ngân hàng cũng dẫn văn bản của nhà mạng xác nhận đã có 8 tin nhắn được gửi tới số điện thoại của ông Luận, cả 4 giao dịch chuyển tiền đều hợp lệ.

SIM_Swap_attack_Nord_VPN

Một số chuyên gia nhận định nạn nhân đã bị tấn công bằng hình thức "tráo SIM", trong đó kẻ tấn công chiếm quyền sử dụng SIM, nhận tin nhắn hay cuộc gọi của người dùng. Ảnh: Nord VPN

Dựa vào các thông tin được hai bên cung cấp, các chuyên gia bảo mật cho rằng sơ hở để hacker tấn công không phải ở thiết bị người dùng mà có thể là khâu xác thực bằng SMS.

"Theo thông báo từ ngân hàng, tài khoản đã bị ăn cắp và đăng nhập ở một thiết bị mới, nên có vẻ không phải nạn nhân bị 'điều khiển từ xa'", Phạm Văn Toàn, chuyên gia về bảo mật đang làm việc tại một tập đoàn công nghệ ở Singapore chia sẻ với báo chí.

Nguy hiểm, rủi ro và lỗi thời

Phương thức xác thực mã OTP qua SMS vốn được sử dụng rộng rãi trên khắp thế giới. Nhiều ngân hàng tại Việt Nam vẫn đang sử dụng công nghệ này. Ngoài ra, các tổ chức, doanh nghiệp lớn như Facbook cũng đặt niềm tin vào công nghệ xác thực 2 yếu tố gửi mã OTP qua SMS cho mục đích bảo mật.

Tuy nhiên, tin tặc giờ đây đã có nhiều cách cách đánh cắp mã xác thực gửi qua SMS của nạn nhân.

Tháng 1/2017, nước Đức chứng kiến cú sốc lớn khi hacker tấn công các tài khoản ngân hàng trong nước. Tin tặc đã khai thác thành công giao thức SS7, một phần quan trọng của mạng di động, để lấy cắp mã xác thực 2 yếu tố được gửi bằng SMS.

SIM_Swap_attack_Europol

FBI, Europol đều cảnh báo về hình thức tấn công tráo SIM. Ảnh: Europol.

“Việc sử dụng số điện thoại di động chứa nhiều rủi ro. Nếu mã OTP được gửi qua SMS, tất cả những gì tin tặc cần làm là chiếm quyền sở hữu số điện thoại của bạn”, nhà cung cấp giải pháp bảo mật Protectimus cho biết.

Tháng 9/2019, Cơ quan điều tra liên bang Mỹ (FBI) đã phát đi một cảnh báo an ninh cho các đối tác về những vụ tấn công vượt qua hình thức xác thực nhiều lớp (Multi-factor authentication hay MFA).

"FBI đã nhận thấy những kẻ tấn công mạng vượt qua MFA bằng nhiều cách tấn công vận dụng kỹ thuật hay khai thác sơ hở của người dùng", ZDNet trích báo cáo của FBI.

Trong đó, hình thức được đặc biệt lưu ý là tráo SIM, tấn công vào các trang web xác thực nhiều lớp, và sử dụng các phương thức lừa đảo như Muraen hay NecroBrowser.

FBI mô tả vụ tráo SIM vào năm 2016, khi kẻ tấn công gọi điện lên nhà mạng, khai thác các thông tin của người dùng để chuyển quyền sử dụng số điện thoại của nạn nhân vào máy của kẻ tấn công.

Sau đó, hắn dùng chính số điện thoại này để gọi lên ngân hàng, yêu cầu thực hiện lệnh chuyển tiền và cung cấp mã xác thực được gửi vào SIM. Kẻ tấn công còn đổi mã PIN thẻ tín dụng của nạn nhân để gán vào một ví điện tử của hắn.

Những vụ tấn công tương tự được báo cáo liên tục vào năm 2018 và 2019. Các nạn nhân đều cho biết mình bị mất số điện thoại, mất sạch tiền trong tài khoản ngân hàng và bị đổi mật khẩu ứng dụng hoặc mã PIN thẻ. Rất nhiều vụ sử dụng kỹ thuật khai thác sơ hở, còn được gọi là social engineering, để yêu cầu nhà mạng chuyển SIM sang thiết bị của kẻ tấn công.

Ngân hàng dùng công nghệ gì để thay thế?

Trên thực tế, nhiều ngân hàng trên thế giới, đặc biệt ở các nước phát triển đã thay thế phương thức xác thực lỗi thời này.

Tại châu Âu , nhiều ngân hàng Đức như Postbank, Raiffeisen, Volksbank,…đã dừng gửi OTP qua SMS. Luật pháp của Liên minh châu Âu EU cũng quy định trong Chỉ thị về dịch vụ thanh toán mới (PSD2) vào năm 2019, phương thức gửi OTP qua SMS không đáp ứng được yêu cầu của EU.

Thay vì chọn gửi mã OTP thông qua SMS, nhiều ngân hàng trên thế giới đã chuyển sang dùng chữ ký số, nhận diện sinh trắc học làm phương thức xác thực an toàn hơn.

Chữ ký số sử dụng khá đơn giản, dễ dàng với người dùng cuối ngay cả khi họ không hiểu rõ về mặt kỹ thuật. Quá trình trình ký và xác thực nhanh không ảnh hưởng nhiều đến tốc độ đặc biệt trong giao dịch điện tử. Theo diễn đàn Whitehat, chữ ký số nên được sử dụng rộng rãi tại các ngân hàng hiện nay. Khác với mã OTP, chữ ký số đảm bảo 3 tính chất là tính toàn vẹn, tính xác thực và tính chống chối bỏ.

Chia sẻ với báo chí, anh Đ.Đ.T, công dân Việt Nam đang sinh sống và làm việc tại Hàn Quốc cho biết sau khi mở tài khoản ngân hàng tại đây, khách hàng sẽ được cung cấp thêm thẻ bảo an, một dạng chữ ký số.

“Khi cài ứng dụng của ngân hàng bạn bắt buộc phải cài thêm app chống tin tặc. Nếu gỡ app này ra thì giao dịch trên điện thoại của bạn sẽ không thể thực hiện được nữa. Ngoài ra khi bạn giao dịch chuyển khoản tới bất kỳ tài khoản khác đều phải sử dụng thẻ bảo an”, anh T chia sẻ.

3
Thẻ bảo an chứa mã OTP được ngân hàng tại Hàn Quốc phát. Ảnh: Nhân vật cung cấp.

Theo ông Nguyễn Tử Quảng, CEO của Bkav, công ty đã nhiều lần tư vấn cho Ngân hàng Nhà nước Việt Nam sử dụng công nghệ chữ ký số thay thế SMS OTP. Mặc dù Ngân hàng Nhà nước Việt Nam đã có quy định bắt buộc áp dụng với tất cả ngân hàng, hạn mức để sử dụng chữ ký số của ngân hàng vẫn còn ở mức cao, 500 triệu đối với Ngân hàng Nhà nước Việt Nam.

“Để khắc phục những trường hợp lừa đảo như thế này, tôi kiến nghị phải hạ thấp hạn mức giao dịch xuống, tiến tới loại bỏ công nghệ SMS OTP tại ngân hàng ở Việt Nam giống như một số nước phát triển”, Ông Quảng chia sẻ trong bài đăng trên Facebook.

Trong một báo cáo bảo mật xuất bản tháng 3/2019, Microsoft cũng khẳng định xác thực nhiều lớp sẽ giảm số lượng vụ hack nhiều lần. Tuy nhiên, người dùng cần bảo vệ email hoặc số điện thoại của mình bằng các hình thức cho phép khôi phục nếu bị xâm nhập.

"Cố gắng bảo vệ chúng nhiều nhất có thể. Ví dụ, hầu hết nhà mạng đều cho phép bảo vệ SIM bằng mã PIN hoặc hình thức xác thực OATH. Bạn cũng có thể sử dụng các hình thức xác thực không dùng tới mật khẩu cho việc bảo vệ email", Microsoft chia sẻ cách bảo vệ SIM, email với người dùng.

(Theo Zing)

  • Cùng chuyên mục
Có nên ‘lăn chốt’ nhận quyền mua trái phiếu chuyển đổi thành cổ phiếu?

Có nên ‘lăn chốt’ nhận quyền mua trái phiếu chuyển đổi thành cổ phiếu?

Không chỉ CII mà có thêm TTC AgriS muốn chào bán trái phiếu chuyển đổi thành cổ phiếu cho cổ đông. Mức lợi suất lý thuyết TTC AgriS đưa ra đến gần 30% sau 1 năm.

Tài chính - 26/03/2025 13:20

SHS muốn nâng vốn điều lệ vượt 17.000 tỷ đồng

SHS muốn nâng vốn điều lệ vượt 17.000 tỷ đồng

SHS cho biết đây là bước đi chiến lược giúp công ty nâng cao năng lực tài chính, mở rộng quy mô hoạt động và củng cố vị thế trên thị trường chứng khoán.

Tài chính - 26/03/2025 10:53

Sếp VCBF: Dòng tiền vào quỹ giúp thị trường chứng khoán ổn định hơn

Sếp VCBF: Dòng tiền vào quỹ giúp thị trường chứng khoán ổn định hơn

Ông Nguyễn Duy Anh, Giám đốc Quản lý Danh mục đầu tư, Công ty Quản lý Quỹ Vietcombank (VCBF) cho biết dòng tiền đi vào các quỹ thường là đầu tư dài hạn nên sẽ góp phần giúp thị trường chứng khoán ổn định hơn và không có những pha biến động quá mạnh.

Tài chính - 26/03/2025 08:13

Áp lực thu xếp vốn đè nặng lên CII

Áp lực thu xếp vốn đè nặng lên CII

Chủ trương phát triển hạ tầng mang đến cơ hội đầu tư rất lớn cho CII. Song, áp lực thu xếp vốn không nhỏ khi quy mô dự án lên đến hàng tỷ USD.

Tài chính - 25/03/2025 14:42

Gelex Electric báo lãi quý I gấp 3 cùng kỳ, muốn phát triển mạnh thị trường quốc tế

Gelex Electric báo lãi quý I gấp 3 cùng kỳ, muốn phát triển mạnh thị trường quốc tế

Ban lãnh đạo Gelex Electric hé lộ kế hoạch phát triển thị trường quốc tế đầy tham vọng.

Tài chính - 25/03/2025 12:58

Dòng tiền đang 'chảy' vào nhóm ngành nào?

Dòng tiền đang 'chảy' vào nhóm ngành nào?

Ông Trần Thăng Long, Giám đốc Phân tích, CTCP Chứng khoán BIDV (BSC) cho biết trong 3 tháng qua, dòng tiền trên thị trường chứng khoán đã có xu hướng vào mạnh một số nhóm ngành như nhóm khoáng sản, vật liệu xây dựng, ngân hàng, tài chính.

Tài chính - 25/03/2025 10:11

HSBC thu xếp giao dịch bảo lãnh khoản vay không ràng buộc 40 triệu USD cho Hạ tầng GELEX

HSBC thu xếp giao dịch bảo lãnh khoản vay không ràng buộc 40 triệu USD cho Hạ tầng GELEX

Đây là lần thứ hai HSBC thu xếp giao dịch bảo lãnh khoản vay không ràng buộc của SACE cho một doanh nghiệp Việt Nam.

Tài chính - 25/03/2025 09:58

Quý I/2025, GELEX Electric lãi khủng, tăng 215% so với cùng kỳ

Quý I/2025, GELEX Electric lãi khủng, tăng 215% so với cùng kỳ

CTCP Điện lực GELEX - GELEX Electric (Mã: GEE) tiếp tục duy trì đà tăng trưởng mạnh trong quý 1/2025 với động lực chính đến từ hoạt động kinh doanh lõi, trong đó, CTCP Dây cáp điện Việt Nam CADIVI có vai trò chủ lực.

Tài chính - 25/03/2025 09:55

Thấy gì từ kế hoạch lợi nhuận của các công ty chứng khoán?

Thấy gì từ kế hoạch lợi nhuận của các công ty chứng khoán?

Đánh giá thị trường chứng khoán có diễn biến tích cực trong năm 2025, nhiều công ty chứng khoán đã đặt kế hoạch lợi nhuận hàng ngàn tỷ đồng. Nếu thực hiện thành công, nhiều đơn vị sẽ có mức lãi cao nhất trong lịch sử hoạt động.

Tài chính - 25/03/2025 06:52

Tín dụng tăng 1,24% sau 2,5 tháng đầu năm

Tín dụng tăng 1,24% sau 2,5 tháng đầu năm

Phó Thống đốc NHNN Phạm Thanh Hà cho biết, đến 12/3, tăng trưởng tín dụng toàn hệ thống đạt 1,24%. Mức tăng trưởng này còn cách khá xa so với mục tiêu 16%, thậm chí 20% của năm 2025.

Tài chính - 24/03/2025 17:14

Phát Đạt lên tiếng về cổ phiếu bị thao túng giá

Phát Đạt lên tiếng về cổ phiếu bị thao túng giá

Phát Đạt cho biết ban lãnh đạo công ty không có liên quan gì tới các hoạt động thao túng giá cổ phiếu PDR. Hoạt động kinh doanh vẫn diễn ra theo kế hoạch.

Tài chính - 24/03/2025 13:38

Giá vàng trụ vững mức 3.000 USD/ounce

Giá vàng trụ vững mức 3.000 USD/ounce

Giá vàng thế giới trụ vững ở mức 3.000 USD/ounce. Giá vàng trong nước đứng ở mức 94,4 - 97,4 triệu đồng/lượng (mua - bán).

Tài chính - 24/03/2025 10:17

'Quan sát vùng hỗ trợ VN-Index tại 1.300-1.320 điểm'

'Quan sát vùng hỗ trợ VN-Index tại 1.300-1.320 điểm'

Nhịp điều chỉnh ngắn hạn của VN-Index được xem là cơ hội tích lũy cổ phiếu với giá vốn tốt, đặc biệt ở các nhóm ngành nhiều triển vọng như ngân hàng, chứng khoán, bất động sản nhà ở, điện và đầu tư công.

Tài chính - 24/03/2025 06:45

TTC AgriS chuẩn bị phát hành gần 500 tỷ trái phiếu chuyển đổi

TTC AgriS chuẩn bị phát hành gần 500 tỷ trái phiếu chuyển đổi

TTC AgriS phát hành gần 500 tỷ đồng trái phiếu kỳ hạn 1 năm lãi 9,5%/năm, có quyền chuyển đổi thành cổ phiếu phổ thông. Mục tiêu phát hành là để thanh toán nợ vay.

Tài chính - 23/03/2025 17:11

FPT lãi gần 1.900 tỷ đồng sau 2 tháng

FPT lãi gần 1.900 tỷ đồng sau 2 tháng

Với lợi nhuận trước thuế đạt 1.885 tỷ đồng sau 2 tháng đầu năm, Công ty cổ phần FPT đã thực hiện được 14% kế hoạch đề ra.

Tài chính - 22/03/2025 09:55

Loạt cổ phiếu ‘vượt đỉnh’ trong tuần VN-Index điều chỉnh

Loạt cổ phiếu ‘vượt đỉnh’ trong tuần VN-Index điều chỉnh

Dù VN-Index điều chỉnh nhẹ trong tuần giao dịch 17/3-21/3, song nhiều cái tên đáng chú ý vẫn tăng điểm tốt và ‘vượt đỉnh’ 50 phiên gần nhất như: VND, VIC, VHM…

Tài chính - 22/03/2025 06:45